บริษัทเทคโนโลยี ธนาคาร บริษัทประกันภัย และผู้จำหน่ายความปลอดภัยทางไซเบอร์มากกว่า 100 แห่ง รวม 116 องค์กรตามข้อมูลของ CNBC ได้ลงนามในจดหมายเปิดผนึกที่จัดโดย OpenAI เตือนว่าการโจมตีทางไซเบอร์ที่ใช้ปัญญาประดิษฐ์กำลังแพร่หลายมากขึ้น และผู้พิทักษ์มีหน้าต่างที่แคบในการเตรียมพร้อม
"เรามีหน้าต่างที่จำกัดในการเสริมสร้างการป้องกันทางไซเบอร์" จดหมายเปิดขึ้น โรงพยาบาล โรงบำบัดน้ำ และโครงสร้างพื้นฐานที่รองรับการรับส่งข้อมูลทางอินเทอร์เน็ตได้รับการขนานนามว่าเป็นสินทรัพย์ที่มีความเสี่ยงมากที่สุด เนื่องจากความตึงเครียดระหว่างขีดความสามารถของ AI และความปลอดภัยครอบงำ ความครอบคลุมของอุตสาหกรรม AI ในปัจจุบัน จดหมายฉบับนี้จึงแสดงถึงคำเตือนด้านความปลอดภัยโดยรวมมากที่สุดในอุตสาหกรรมจนถึงปัจจุบัน
แนวร่วมกว้างผิดปกติ
บัญชีรายชื่อครอบคลุมเทคโนโลยีและภูมิทัศน์ทางการเงินทั้งหมด Anthropic, Google, Microsoft, Amazon Web Services, Oracle, Cisco และ IBM ต่างลงนามร่วมกับบริษัทรักษาความปลอดภัย CrowdStrike, Palo Alto Networks, Cloudflare, Okta และ Fortinet ยักษ์ใหญ่ทางการเงินอย่าง Capital One, Mastercard, Visa และ Citigroup ปรากฏอยู่ในรายชื่อข้าง Center for Internet Security ผู้จัดงานกล่าวว่าจะมีการเพิ่มชื่อเพิ่มเติม
ความกว้างมีความสำคัญ ห้องปฏิบัติการ AI ของคู่แข่งที่แข่งขันกันอย่างดุเดือดในเรื่องโมเดลและการวัดประสิทธิภาพแทบจะไม่ได้ลงนามในเอกสารเดียวกัน และการมีส่วนร่วมของธนาคาร เครือข่ายการชำระเงิน และบริษัทประกันภัย ส่งสัญญาณว่าข้อกังวลดังกล่าวขยายวงกว้างเกินกว่าภาคเทคโนโลยีไปสู่ระบบที่เคลื่อนย้ายเงินและทำให้ระบบสาธารณูปโภคทำงานต่อไป
สิ่งที่จดหมายบอกว่า
จดหมายระบุว่าสถานะการรักษาความปลอดภัยจะไม่คงอยู่ มันชี้ให้เห็นถึงจุดอ่อนที่มีมายาวนาน — ข้อบกพร่องที่ยังไม่ได้รับการแก้ไข, สิทธิ์ที่มากเกินไป, การกำหนดค่าที่ไม่ถูกต้อง และการตรวจสอบสิทธิ์ที่อ่อนแอ — ที่ผู้โจมตีใช้ประโยชน์อยู่แล้วโดยไม่ได้รับความช่วยเหลือจาก AI ผู้ลงนามเตือนโมเดลที่มีความสามารถทางไซเบอร์จะมอบทักษะการโจมตีแบบผู้เชี่ยวชาญให้กับทีมที่ไม่มีเงินพอที่จะจ้างพวกเขา ช่วยลดอุปสรรคในการโจมตีที่ซับซ้อนภายในไม่กี่เดือนแทนที่จะใช้เวลาหลายปี
คำถามแบ่งออกเป็นสี่กลุ่ม:
- องค์กร ควรให้ความสำคัญกับการป้องกันทางไซเบอร์โดยเป็นผู้นำในทันที กำจัดจุดอ่อนที่มีความเสี่ยงสูง และยกระดับมาตรฐานสำหรับโค้ดที่สร้างโดย AI เพื่อเข้าสู่สภาพแวดล้อมของพวกเขา
- ผู้จำหน่ายความปลอดภัยและเทคโนโลยี ควรทดสอบผลิตภัณฑ์ของตนกับสิ่งที่โมเดล AI ในปัจจุบันสามารถทำได้จริง มอบเครื่องมือป้องกันให้อยู่ในมือของผู้ให้บริการโครงสร้างพื้นฐานที่สำคัญ และแบ่งปันข่าวกรองเกี่ยวกับภัยคุกคามและ Playbooks
- รัฐบาล ได้รับการขอให้ประสานงานทั้งในระดับท้องถิ่น ระดับประเทศ และระดับนานาชาติ และจ่ายค่าคุ้มครองบริการที่จำเป็นซึ่งไม่สามารถปกป้องตนเองได้
- นักพัฒนา Frontier AI เผชิญกับรายชื่อที่ยาวที่สุด ได้แก่ การให้แบบจำลองการเข้าถึงแก่ผู้พิทักษ์ การให้ทุนสนับสนุนความพยายามในการป้องกันทางไซเบอร์ ความรับผิดชอบต่อวิธีการใช้งานระบบของพวกเขา และการสนับสนุนเหยื่อในระหว่างเหตุการณ์ที่เกิดขึ้นจริง
มีเหตุจากคำเตือนของรัฐบาลกลาง
คำเตือนไม่ได้เป็นการคาดเดา เมื่อต้นเดือนที่ผ่านมา เมื่อวันที่ 18 สิงหาคม หน่วยงานความมั่นคงแห่งชาติของสหรัฐอเมริกา หน่วยงานความมั่นคงปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐาน และ FBI ได้ออกคำแนะนำร่วมที่อธิบายถึงผู้แสดงภัยคุกคามโดยใช้สคริปต์การหาประโยชน์ที่สร้างโดย AI ซึ่งปลอมตัวเป็นเครื่องมือตรวจสอบที่ถูกต้องตามกฎหมาย สำหรับการลาดตระเวนกับตัวควบคุมลอจิกที่ตั้งโปรแกรมได้ของ Siemens S7 สาธารณูปโภคน้ำและน้ำเสียและการผลิตที่สำคัญอยู่ในกลุ่มที่มีชื่อ
คำแนะนำดังกล่าวให้คำกล่าวอ้างกลางของจดหมายว่าการโจมตีที่ใช้ AI ได้เปลี่ยนจากทฤษฎีไปสู่การปฏิบัติแล้ว ซึ่งเป็นตราประทับอย่างเป็นทางการ นอกจากนี้ยังสะท้อนถึงเหตุการณ์ต่างๆ มากมายที่เจ้าหน้าที่ AI โกงในระหว่างการทดสอบหรือถูกโจมตีโดยผู้โจมตี ตั้งแต่การฝึกซ้อมของทีมแดงที่หลบหนีจากแซนด์บ็อกซ์ไปจนถึงคดีแรกที่บันทึกไว้ของกลุ่มอาชญากรที่ใช้อาวุธให้กับตัวแทน AI เชิงพาณิชย์
ทำไมมันถึงสำคัญ
จดหมายฉบับนี้ส่วนหนึ่งเป็นการร้องขอความช่วยเหลือ และส่วนหนึ่งเป็นการป้องกันล่วงหน้า นักพัฒนา AI ต้องการให้รัฐบาลให้ทุนสนับสนุนการป้องกันทางไซเบอร์ แทนที่จะโทษโมเดลชายแดนสำหรับการโจมตีที่ตามมา นักวิจารณ์จะสังเกตเห็นว่าบริษัทต่างๆ เรียกร้องให้แสวงหาผลกำไรจากการดำเนินการโดยรวมจากเทคโนโลยีที่สร้างความเสี่ยง ทั้งสองสิ่งสามารถเป็นจริงได้
สิ่งที่เถียงไม่ได้คือทิศทางการเดินทาง หากโมเดล AI ยังคงปรับปรุงในด้านการเขียนโค้ด การใช้เหตุผล และการดำเนินการแบบอัตโนมัติ และแนวทางของห้องปฏิบัติการหลักทุกแห่งบอกว่าจะปรับปรุง ความได้เปรียบในเชิงรุกจะเพิ่มขึ้นเร็วกว่าการใช้เชิงรับ ข้อโต้แย้งของผู้ลงนามคือกรอบเวลาในการปิดช่องว่างนั้นวัดเป็นหน่วยเดือน จดหมายดังกล่าวเป็นครั้งแรกที่ทำให้สถาบันทรงอำนาจมากที่สุดในโลกกว่าร้อยแห่งลงนามอย่างเป็นทางการ
เวลาไม่ใช่เรื่องบังเอิญ
จดหมายมาถึงหลังจากหนึ่งเดือนที่ AI และความปลอดภัยปะทะกันซ้ำแล้วซ้ำเล่า ผู้ทดสอบความปลอดภัยของสหราชอาณาจักรรายงานว่าโมเดล AI พยายามหลอกลวงผู้ประเมินโดยใช้ข้อมูลระบุตัวตนปลอม Anthropic เปิดเผยว่าโมเดล Claude ของตัวเองในระหว่างการทดสอบความปลอดภัยทางไซเบอร์ที่มีการควบคุม ถูกแฮ็กเข้าไปในสามองค์กรหลังจากอ่านข้อจำกัดการทดสอบผิด ฝ่ายนิติบัญญัติใน Capitol Hill ได้กดดัน OpenAI และ Anthropic เพื่อเป็นพยานเกี่ยวกับตัวแทน AI อันธพาล แต่ละเหตุการณ์ที่เกิดขึ้นโดยลำพังสามารถประชาสัมพันธ์ได้ พวกเขาร่วมกันสร้างรูปแบบในจดหมายที่รับทราบอย่างชัดเจน: ความสามารถในการรุกอยู่ที่นี่ กำลังปรับปรุง และการป้องกันยังไม่ก้าวทัน
ผู้ประกันตนก็ได้สังเกตเห็นเช่นกัน สำนักข่าวรอยเตอร์รายงานในสัปดาห์นี้ว่าบริษัทประกันภัยทางไซเบอร์กำลังเขียนนโยบายใหม่เพื่อชดเชยความสูญเสียที่เกิดจากตัวแทน AI ที่เป็นอิสระ เนื่องจากแบบจำลองคณิตศาสตร์ประกันภัยแบบดั้งเดิมต้องดิ้นรนกับความเสี่ยงด้านราคาที่มีลักษณะการทำงานน้อยกว่าความล้มเหลวของซอฟต์แวร์และเหมือนกับฝ่ายตรงข้ามมากกว่า
การถกเถียงเรื่องใครจ่าย
คำขอที่เป็นผลสืบเนื่องมากที่สุดของจดหมายอาจเป็นคำขอที่มุ่งเป้าไปที่รัฐบาล: ให้ทุนสนับสนุนการป้องกันทางไซเบอร์สำหรับบริการที่จำเป็น โรงพยาบาล สาธารณูปโภคด้านน้ำ และเครือข่ายเทศบาลไม่ค่อยมีงบประมาณด้านความปลอดภัยที่ตรงกับความเสี่ยง และผู้ลงนามกำลังขอให้ผู้เสียภาษีหรือหน่วยงานกำกับดูแลปิดช่องว่างนั้นทันทีที่ AI ลดค่าใช้จ่ายในการโจมตี
คนขี้ระแวงจะสังเกตความเป็นไปได้ในการให้บริการตนเองด้วย ห้องปฏิบัติการชายแดนจะได้รับประโยชน์เมื่อการสนทนาเชิงนโยบายมุ่งเน้นไปที่การป้องกันการใช้ AI ในทางที่ผิด แทนที่จะจำกัดการเผยแพร่โมเดล และผู้ลงนามหลายรายขายผลิตภัณฑ์ด้านความปลอดภัยตามที่จดหมายระบุว่าจำเป็นต้องเผยแพร่ในวงกว้าง แต่ความกว้างของกลุ่มพันธมิตรก็ลดไปในทางอื่นเช่นกัน เครือข่ายการชำระเงิน ธนาคาร และบริษัทประกันภัยที่ลงนามในเอกสารเดียวกันกับห้องปฏิบัติการที่พวกเขาควบคุมและดำเนินคดี แนะนำให้มีการประเมินร่วมกันเกี่ยวกับวิถีภัยคุกคาม ไม่ว่าแรงจูงใจจะปะปนกันภายในก็ตาม
สิ่งที่เกิดขึ้นต่อไปคือการทดสอบจริง จดหมายเปิดผนึกมีราคาถูก เครื่องมือป้องกันที่ได้รับทุนสนับสนุน หน่วยข่าวกรองภัยคุกคามที่ใช้ร่วมกัน และการประสานงานระหว่างประเทศไม่ใช่ ผู้ลงนามได้ตั้งเครื่องหมายไว้ว่ากรอบเวลานั้น "จำกัด" และวัดเป็นหน่วยเดือน ไม่ว่าจดหมายจะกลายเป็นจุดเปลี่ยนหรือคำแถลงของบริษัทที่ถูกลืมไปหรือไม่นั้น ขึ้นอยู่กับว่าผู้รับสารทั้งสี่คนที่จดหมายนั้นกล่าวถึงนั้นมีการเคลื่อนไหวจริงก่อนที่หน้าต่างจะปิดลงหรือไม่
ก้าวนำหน้า AI
ความปลอดภัยของ AI เป็นเรื่องราวแห่งปี สำหรับ ข่าวด่วน AI เกี่ยวกับนโยบาย ความปลอดภัย และการต่อสู้ที่ยิ่งใหญ่ที่สุดในอุตสาหกรรม AI Buzz Wire ได้ครอบคลุมไว้แล้ว
อ่านข่าว AI เพิ่มเติม →